Skip to main content
QUICK REVIEW

[論文レビュー] Reconstruction-based LSTM-Autoencoder for Anomaly-based DDoS Attack Detection over Multivariate Time-Series Data

Yuanyuan Wei, Julian Jang‐Jaccard|arXiv (Cornell University)|Apr 21, 2023
Network Security and Intrusion Detection被引用数 6
ひとこと要約

本稿では、DDoS攻撃を特定するために多次元時系列ネットワークトラフィックにおける異常検出を目的として、再構築に基づくLSTM自己符号化器(LSTM-AE)モデルを提案する。LSTMユニットを用いて長期的な時系列依存関係を捉え、自己符号化器を用いて再構築誤差を計算して異常スコアを算出することで、99%を超える精度を達成し、特にLDAP攻撃検出において99.96%の精度と99.99%の適合率を示した。

ABSTRACT

A Distributed Denial-of-service (DDoS) attack is a malicious attempt to disrupt the regular traffic of a targeted server, service, or network by sending a flood of traffic to overwhelm the target or its surrounding infrastructure. As technology improves, new attacks have been developed by hackers. Traditional statistical and shallow machine learning techniques can detect superficial anomalies based on shallow data and feature selection, however, these approaches cannot detect unseen DDoS attacks. In this context, we propose a reconstruction-based anomaly detection model named LSTM-Autoencoder (LSTM-AE) which combines two deep learning-based models for detecting DDoS attack anomalies. The proposed structure of long short-term memory (LSTM) networks provides units that work with each other to learn the long short-term correlation of data within a time series sequence. Autoencoders are used to identify the optimal threshold based on the reconstruction error rates evaluated on each sample across all time-series sequences. As such, a combination model LSTM-AE can not only learn delicate sub-pattern differences in attacks and benign traffic flows, but also minimize reconstructed benign traffic to obtain a lower range reconstruction error, with attacks presenting a larger reconstruction error. In this research, we trained and evaluated our proposed LSTM-AE model on reflection-based DDoS attacks (DNS, LDAP, and SNMP). The results of our experiments demonstrate that our method performs better than other state-of-the-art methods, especially for LDAP attacks, with an accuracy of over 99.

研究の動機と目的

  • 未観測またはゼロデイ攻撃を検出する際、従来の統計的手法および浅い機械学習手法の限界を克服すること。
  • RNNにおける消失勾配問題と自己符号化器の異常への感受性を、LSTMと自己符号化器のアーキテクチャを組み合わせることで克服すること。
  • 多次元ネットワークトラフィックにおける複雑な時系列パターンを学習可能な深層学習モデルを構築し、頑健な異常検出を実現すること。
  • CICDDoS2019データセットを用いて、リフレクションベースのDDoS攻撃(DNS、LDAP、SNMP)の検出性能を向上させること。
  • 再構築誤差に基づく最適な閾値を確立し、誤検出を最小限に抑えつつ悪意あるトラフィックの検出を最大化すること。

提案手法

  • 入力時系列シーケンスを再構築するため、双方向LSTMエンコーダーと対称的なデコーダーを備えた深層自己符号化器アーキテクチャを採用する。
  • 異常スコアとして、元のシーケンスと再構築シーケンスの間の平均二乗誤差(MSE)として計算される再構築誤差を用いる。
  • CICDDoS2019データセットからの多次元時系列ネットワークフローデータ(正常および攻撃フローを含む)を用いて、LSTM-AEモデルをエンドツーエンドで訓練する。
  • 正常トラフィックの再構築誤差分布に閾値処理を適用して異常を分類し、最適な閾値は検証を用いて決定する。
  • 時間窓を用いたスライディングシーケンス(例:パケット数、バイト数、継続時間など)をモデルの入力とし、窓長さを10、50、100でテストする。
  • 収束速度と検出性能のバランスを取るために、学習率(0.001、0.0001、0.00001)などのハイパーパrameterを最適化する。

実験結果

リサーチクエスチョン

  • RQ1ハイブリッドLSTM自己符号化器モデルは、従来の浅い学習手法よりも、未確認のDDoS攻撃をより効果的に検出できるか?
  • RQ2提案されたLSTM-AEモデルにおいて、正常トラフィックと悪意あるトラフィックのシーケンスの再構築誤差にはどのような違いがあるか?
  • RQ3多様なDDoS攻撃タイプ(DNS、LDAP、SNMP)にわたる高い検出精度を達成するための最適な時間窓長さは何か?
  • RQ4異なる学習率は、モデルの収束、再構築誤差、検出性能にどのように影響するか?
  • RQ5本モデルは、リフレクションベースのDDoS攻撃を検出する際、最先端の深層学習モデルをどの程度上回るか?

主な発見

  • LDAPベースのDDoS攻撃検出において、LSTM-AEモデルは99.96%の精度、99.99%の適合率、99.93%の再現率、99.96%のF1スコアを達成し、比較対象の最先端手法をすべて上回った。
  • DNSおよびSNMP攻撃において、AUC-ROCスコアはそれぞれ97.14%および97.75%であった。AUC-ROCが最大となったのは窓長さ10のときであった。
  • 異なる学習率においてもモデルは頑健であったが、0.001が速度と性能のバランスが最良であった。一方、0.00001は著しく長い訓練時間を要した。
  • 攻撃シーケンスの再構築誤差は、常に正常トラフィックよりも高かったため、再構築の忠実度に基づく異常の区別能力が妥当であることが裏付けられた。
  • LDAP攻撃に対して、F1スコアおよびAUC-ROCが99.9%を超える高い検出性能を示し、複雑な攻撃パターンに対する優れた一般化能力を示した。
  • 時間窓長さの変化に対してもモデルの性能は安定しており、窓サイズを10から100に増加させても指標の低下は最小限に抑えられた。これはスケーラビリティと頑健性を示している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。